VPN kill switch — это функция, которая блокирует доступ устройства в интернет, если защищённое соединение с VPN-сервером внезапно обрывается. Без неё при разрыве туннеля операционная система обычно молча возвращается к обычному, незащищённому подключению — и весь смысл использования VPN в этот момент теряется, а сайты и приложения продолжают работать как ни в чём не бывало, но уже с вашим настоящим IP-адресом.
Что происходит без kill switch
VPN-туннель может оборваться по разным причинам: переключение с Wi-Fi на мобильный интернет, кратковременная потеря сигнала, падение самого VPN-клиента или смена сервера. Без защиты устройство в этот момент просто продолжает работать через обычное подключение — часто без каких-либо предупреждений. Для случайного просмотра сайтов это не критично, но если вы рассчитывали, что настоящий IP-адрес и провайдер интернета скрыты, разрыв на несколько секунд сводит эти ожидания на нет. Похожую по духу, но более узкую проблему мы разбирали в статье про утечку DNS — kill switch решает смежную задачу шире: не пропустить мимо туннеля вообще никакой трафик, а не только DNS-запросы.
Как работает kill switch
Технически kill switch — это правило файрвола, которое VPN-приложение выставляет на уровне операционной системы. Пока туннель активен, правило разрешает трафик только через VPN-интерфейс. Как только соединение пропадает, то же правило блокирует весь остальной сетевой трафик устройства, пока туннель не восстановится или пользователь не отключит VPN вручную. Реализация отличается у разных провайдеров: где-то это системный уровень (блокируется вообще всё), где-то — уровень отдельных приложений.
Системный и приложенческий kill switch
- Системный (system-wide) — блокирует интернет для всего устройства целиком, пока VPN не восстановится. Самый надёжный вариант, но неудобен, если нужен временный доступ в обход VPN.
- Приложенческий (app-level) — блокирует только выбранные программы (например, торрент-клиент или браузер), остальные продолжают работать через обычное подключение. Гибче, но требует правильно настроить список приложений заранее.
На что обратить внимание при выборе
- Включена ли функция по умолчанию — у части провайдеров kill switch нужно отдельно активировать в настройках, и по умолчанию он выключен.
- Работает ли она на всех поддерживаемых платформах — иногда функция есть в приложении для Windows, но отсутствует в мобильной версии.
- Можно ли настроить исключения для конкретных приложений, если системная блокировка слишком строгая для повседневных задач.
Kill switch давно стал стандартной функцией у большинства провайдеров с фокусом на приватность — она встречается в приложениях NordVPN, ExpressVPN, Mullvad и Proton VPN, но конкретную реализацию и её надёжность стоит проверять для каждого сервиса отдельно, а не считать функцию одинаковой везде по умолчанию. В нашем каталоге в категории «No-logs» собраны провайдеры, для которых приватность — основной приоритет; в карточке каждого сервиса можно уточнить поддерживаемые функции защиты.
Kill switch включён по умолчанию?⌄
Не всегда — у части провайдеров функцию нужно отдельно активировать в настройках, поэтому после установки приложения стоит проверить это явно, а не полагаться на предположение, что защита уже работает.
В чём разница системного и приложенческого kill switch?⌄
Системный (system-wide) блокирует интернет для всего устройства при обрыве VPN — самый надёжный вариант. Приложенческий (app-level) блокирует только выбранные программы, остальные продолжают работать через обычное подключение — гибче, но нужно заранее правильно настроить список приложений.
Kill switch и защита от утечки DNS — это одно и то же?⌄
Нет, это смежные, но разные функции: kill switch блокирует вообще весь трафик устройства при обрыве туннеля, а защита от DNS-утечек следит конкретно за тем, чтобы DNS-запросы не уходили в обход VPN, пока сам туннель работает исправно.
У каких провайдеров есть kill switch?⌄
Функция встречается у большинства сервисов с фокусом на приватность, включая NordVPN, ExpressVPN, Mullvad и Proton VPN, но конкретную реализацию и надёжность стоит проверять для каждого сервиса отдельно — по умолчанию она не всегда одинакова.